⚠️ BORRADOR v0.9 · Pendiente de revisión por un abogado antes del lanzamiento comercial. Este anexo se incorpora automáticamente a los
Términos de servicio.
Anexo de encargo de tratamiento (DPA)
Última actualización: [fecha] · Entre el cliente (responsable del tratamiento) e IB Soluções e Serviços Ltda, CNPJ 63.276.843/0001-35, con domicilio en R. Manuel da Nóbrega, 986, Sala 1200MN, Paraíso, São Paulo/SP, CEP 04.001-003, Brasil, titular de Paiplain (encargado del tratamiento), conforme al art. 28 del RGPD y a la LGPD brasileña.
1. Objeto, duración y naturaleza del tratamiento
Paiplain trata por cuenta del cliente los datos personales que el cliente y sus usuarios introducen en el servicio, con la única finalidad de prestar el CRM (almacenamiento, organización, envío de emails que el cliente ordena, seguimiento de campañas, recepción y análisis del correo que el propio cliente reenvía a su bandeja, y funciones opcionales de IA), durante la vigencia del contrato.
Anexo 1: descripción del tratamiento
- Categorías de interesados: contactos comerciales del cliente (clientes, leads, proveedores), usuarios del propio cliente y, si el cliente activa la Bandeja IA, cualquier persona que le escriba a los buzones que reenvíe al servicio.
- Tipos de datos: identificativos y de contacto profesional (nombre, email, teléfono, cargo, empresa, país), historial comercial (notas, reuniones, tratos, emails enviados y su seguimiento), estados de seguimiento y, si el cliente activa la Bandeja IA, el contenido de los correos que reenvíe al servicio junto con el resumen y el borrador de respuesta que genera la IA. El servicio no está diseñado para categorías especiales de datos (art. 9 RGPD), que el cliente se obliga a no introducir.
2. Obligaciones de Paiplain como encargado (art. 28.3 RGPD)
- Tratar los datos solo según instrucciones documentadas del cliente (estas: prestar el servicio tal y como el cliente lo configura y usa).
- Garantizar la confidencialidad del personal autorizado.
- Aplicar las medidas de seguridad del Anexo 2.
- Respetar el régimen de subencargados de la sección 3.
- Asistir al cliente en la respuesta a los derechos de los interesados; si un interesado nos contacta directamente, le redirigiremos al cliente.
- Asistir al cliente en la seguridad, la notificación de violaciones y, si procede, las evaluaciones de impacto.
- Notificar al cliente cualquier violación de seguridad de sus datos sin dilación indebida desde que la conozcamos, con la información disponible.
- Suprimir o devolver los datos al terminar el servicio (sección 5).
- Poner a disposición la información necesaria para demostrar el cumplimiento y permitir auditorías (sección 6).
Anexo 1 bis: la Bandeja IA
La Bandeja IA es una función opcional y desactivada por defecto. Solo entra en funcionamiento cuando un administrador del cliente la activa y configura el reenvío de un buzón propio a la dirección que el servicio le asigna. Mientras esté desactivada, el servicio rechaza el correo dirigido a esa dirección y no conserva copia alguna.
- Qué se trata: el remitente, el asunto, la fecha y el cuerpo en texto de los correos reenviados, además del resumen y el borrador de respuesta generados automáticamente.
- Para qué: clasificar el correo, enlazarlo con la ficha del contacto y proponer una respuesta que una persona del cliente revisa. El servicio no envía ninguna respuesta de forma automática: siempre media la aprobación expresa de un usuario, que queda registrada con su nombre y la fecha.
- Decisiones automatizadas: no se toman decisiones con efectos jurídicos o significativos sobre las personas en el sentido del art. 22 RGPD; la IA solo propone texto.
- Entrenamiento: los datos no se usan para entrenar modelos, ni por Paiplain ni por su proveedor de IA según el acuerdo de tratamiento de este.
- Responsabilidad del cliente: es el cliente quien decide qué buzones reenvía y quien debe informar a los interesados de este tratamiento en su propia política de privacidad, así como abstenerse de reenviar correspondencia con categorías especiales de datos.
3. Subencargados autorizados
El cliente autoriza de forma general a los siguientes subencargados. Publicaremos aquí cualquier cambio con al menos 15 días de antelación (con aviso por email a los administradores); el cliente podrá objetar de forma motivada en 10 días y, de no haber alternativa razonable, terminar el servicio afectado.
| Subencargado | Función | Ubicación del tratamiento | Garantías (enlace) |
| Supabase | Base de datos y autenticación | Unión Europea (región elegida del proyecto) | DPA de Supabase |
| Vercel | Alojamiento de la aplicación | EE. UU. / red global | DPA de Vercel (Data Privacy Framework) |
| Resend | Envío de emails transaccionales | EE. UU. | DPA de Resend (SCC y DPF) |
| Anthropic | Asistente de IA: consultas sobre los datos del CRM y, si el cliente activa la Bandeja IA, lectura del correo entrante para resumirlo y proponer respuesta (opcional; el administrador lo activa y lo desactiva). Los datos no se usan para entrenar modelos. | EE. UU. | Condiciones comerciales y DPA de Anthropic (cláusulas contractuales tipo) |
| Cloudflare | DNS y red de entrega | Red global | DPA de Cloudflare (SCC y DPF) |
| [Umami / PostHog EU] | Analítica sin cookies | Unión Europea | DPA de PostHog / privacidad de Umami |
Nota sobre pagos: Paddle no es subencargado; actúa como responsable independiente del tratamiento del pago en su condición de Merchant of Record (ver la política de privacidad).
4. Transferencias internacionales
Los datos del servicio se alojan en la Unión Europea (Supabase). El tramo entre la UE y Brasil se ampara en las decisiones mutuas de adecuación de enero de 2026 (Comisión Europea y Resolución CD/ANPD nº 32/2026). Los tramos hacia subencargados en EE. UU. se amparan en cláusulas contractuales tipo y, cuando el proveedor está certificado, en el EU-U.S. Data Privacy Framework; para el tramo desde Brasil, en las cláusulas-padrão de la ANPD (Resolución CD/ANPD nº 19/2024).
5. Supresión y devolución
Terminado el servicio, el cliente dispone de [30] días para exportar sus datos (el producto incluye exportación de contactos). Transcurrido ese plazo, eliminaremos los datos de los sistemas activos y quedarán fuera de las copias de seguridad conforme a su ciclo de rotación (máximo [35] días adicionales), salvo obligación legal de conservación.
6. Auditorías
Como máximo una vez al año y con preaviso razonable, el cliente puede auditar el cumplimiento de este anexo, preferentemente mediante la documentación e informes disponibles; los costes de auditorías adicionales o presenciales corren a cargo del cliente salvo que revelen incumplimientos relevantes.
7. Anexo 2: medidas de seguridad (resumen)
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 en la base de datos gestionada).
- Aislamiento por organización mediante políticas de seguridad a nivel de fila (RLS) verificadas con pruebas automatizadas.
- Control de acceso por roles (propietario y miembros; revocación inmediata), autenticación con contraseña cifrada.
- Endpoints con validación de sesión, comprobación de cuenta activa, limitación de tasa y fallo cerrado sin credenciales.
- Saneado de contenido HTML (DOMPurify) al guardar y al mostrar.
- Registro de actividad y auditoría de cambios dentro del producto.
- Copias de seguridad periódicas [según plan de infraestructura vigente].